ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

MS17-010: патчим EternalBlue до того, как это стало обязательным

Microsoft закрыл критическую дыру в SMBv1 - ту самую, которую АНБ эксплуатировало через EternalBlue. Развернули патч через WSUS, проверили изолированные сегменты вручную.

Контекст момента

MS17-010 (март 2017) - критическая уязвимость SMBv1, патч для EternalBlue от Microsoft

14 марта Microsoft выпустил очередной Patch Tuesday, но в этот раз среди патчей затесался один, который сложно было проигнорировать: MS17-010. Закрывает уязвимость в реализации SMBv1, которую можно эксплуатировать удалённо без аутентификации и получить выполнение произвольного кода на уровне SYSTEM. Bulletin rating: Critical. CVSS без объявления войны.

Интересность добавляет контекст: уязвимость стала публично известна после утечки инструментов АНБ через группу Shadow Brokers. Инструмент называется EternalBlue, и если верить утечкам, АНБ пользовался им не один год. Теперь о нём знает весь интернет.

Что именно уязвимо

SMBv1 - протокол из 90-х, который Microsoft уже несколько раз призывал отключить, но он всё равно включён по умолчанию во всех Windows до Server 2016 включительно. EternalBlue бьёт в обработку транзакционных запросов SMBv1: через специфический паттерн запросов можно перезаписать память ядра и получить шелл.

Порт 445 доступен на Windows-хостах практически везде - это не экзотика. В корпоративных сетях SMB используется для file shares, DFS, аутентификации, принтеров - отключить его на всём парке просто так нельзя. Именно поэтому патч здесь приоритет, а не «разберёмся потом».

Как разворачивали

Основной инструмент у нас для таких ситуаций - WSUS. Парк managed-клиентов весь на нём сидит, автоматическое одобрение обновлений безопасности включено, но Critical-бюллетени мы всё равно прогоняем вручную - просто чтобы видеть, что именно летит и куда.

Процесс для MS17-010 выглядел так:

  • Одобрение в WSUS - сразу после выхода, без ожидания следующего планового окна. Critical - значит не ждём.
  • Проверка покрытия - отчёт по клиентам в WSUS через день-два показывает, что успело накатиться. Рабочие станции обновляются при следующем подключении к сети, серверы - по расписанию с перезагрузкой в техническое окно.
  • Серверный парк - с ним осторожнее. Патч требует перезагрузку, и не все серверные роли можно перезагружать в произвольный момент. Смотрели на каждый хост: что там крутится, есть ли окно, нужна ли предварительная проверка.

Большинство клиентов было закрыто в течение недели. Нормальный темп для такого бюллетеня.

Изолированные сегменты - отдельная история

Проблема с «изолированными» сегментами в том, что они часто изолированы от интернета, но не от WSUS. И не всегда. У нас есть несколько клиентов, где часть инфраструктуры сидит в отдельном VLAN без выхода наружу и без WSUS - технологические сети, производственные сегменты, legacy-железо, которое «нельзя трогать».

Для них отдельный чеклист:

  • Инвентаризация хостов в сегменте - что там вообще стоит, на каких версиях Windows, с каким уровнем патчей.
  • Ручная проверка KB4012212 - это кумулятивный патч, который закрывает MS17-010. Версию ядра проверить через systeminfo или wmic qfe list - смотрим на наличие нужного KB.
  • Офлайн-установка - где WSUS нет, патч скачивается вручную с Microsoft Update Catalog и раскатывается через GPO, SCCM (где есть) или просто psexec/robocopy по хостам.

В одном из таких сегментов нашли несколько хостов на Windows Server 2008 R2 без патчей с 2016 года. Не потому что кто-то саботировал - просто сегмент «воздушно изолированный», про него забыли. Патч туда доставили через USB с образом и ручную установку.

SMBv1 как системная проблема

MS17-010 - это не просто очередная уязвимость. Это напоминание, что SMBv1 нужно отключать независимо от патча. Протокол старый, Microsoft рекомендует его убрать, EternalBlue - лишний аргумент. Но отключение SMBv1 требует предварительной работы: надо проверить, что в сети нет ничего, что от него зависит. Это отдельная задача, и мы её начали параллельно с установкой патча.

Для managed-инфраструктуры это будет плановое мероприятие: инвентаризация зависимостей, тестирование на пилотной группе, потом откат SMBv1 через GPO. Не срочно, но в очереди.

Где мы сейчас

Основной парк - закрыт. Изолированные сегменты проверены, там где нашли дыры - залатали. Audit trail в WSUS есть, можно отчитаться перед клиентами.

Ситуация с утечкой инструментов АНБ интересная сама по себе - про это можно написать отдельно. Если у них в арсенале есть EternalBlue, интересно, что ещё там лежит и сколько из этого доберётся до публичного пространства. Пока это риторический вопрос, но отслеживать Shadow Brokers теперь стоит.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.